メモリフォレンジック

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるタイムライン分析:MFTとメモリ情報の統合 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリとディスクの「ズレ」を暴け:MFTとメモリ分析で突き止める攻撃の爪痕現場でインシデントレスポンスを担当していると、よく耳にする「ログが消された」「時刻が改ざんされた」という報告。攻撃者はログを消す術を知っていますが、「メモリ内の動的な...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 ファイルレスマルウェアの実行コード抽出:PEヘッダーの再構築とアンパック – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

痕跡を消す亡霊たち:ファイルレスマルウェアのメモリ解析と「死体蘇生」の技術現場でインシデント対応をしていると、時折「何も見つからない」という絶望的な報告を受けることがあります。ディスクを丸ごとイメージ化し、ツールでスキャンしてもマルウェアの...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリダンプからの暗号鍵抽出:BitLockerおよびTLSセッションキーの復元 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリは「隠し金庫」ではない:BitLockerとTLSキーを巡る冷徹な現実現場でインシデント対応をしていると、「ディスクを暗号化しているから安心だ」という言葉を何度耳にすることか。しかし、メモリフォレンジックの観点から言えば、それは「鍵を...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 カーネルモードルートキットのメモリ内検出:SSDTフックとIDT改ざんの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の泥臭いレスポンスをくぐり抜けてきた諸君、ようこそ。今日は、表層的なログ解析やWAFのチューニングでは決して辿り着けない、カーネルの深淵――「メモリフォレンジックによるルートキットの検知」について話そう。多くのエンジニアが「カーネルはO...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のインジェクション痕跡:DLLインジェクションと反射型ローディングの検出 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの「空白地帯」を狩れ:インジェクション攻撃を暴くDFIRの現場術現場でインシデントレスポンスを担当していると、攻撃者がいかに「ディスクを汚さない」ことに執念を燃やしているかを痛感します。ログファイルも残さず、ファイルシステム上には何も...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Volatility Framework 3を用いたプロセスツリーの異常検知と親プロセス偽装の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

【DFIR最前線】その lsass.exe は偽物だ:Volatility 3で見抜く親子関係の欺瞞現場でインシデントレスポンスを担当していると、攻撃者がいかに「正当なプロセス」の皮を被ることに執着しているか、痛感させられる。特にWindo...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるヒープ解析とデータ構造の復元 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリという名の「最後の牙城」:ヒープ解析から読み解く攻撃者の足跡現場でインシデントレスポンスを担当していると、よく「ログは消したはずなのに、なぜバレたのか?」と問われることがある。答えはシンプルだ。「メモリは嘘をつかないからだ」。ディスク...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ内のカーネルドライバの署名検証と不正ドライバの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

カーネルの深淵を覗く:不正ドライバの検知と「署名検証」の現実解現場でインシデント対応をしていると、よく「巧妙な攻撃者がバックドアを仕掛けた」という話を聞く。だが、彼らが最終的に行き着くのは、OSの心臓部であるカーネル領域だ。特にWindow...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジック自動化のためのスクリプト開発(Python/Volatility API) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックを「勘」から「自動化」へ:Volatility APIで突き止める痕跡現場でインシデントレスポンス(IR)を指揮していると、よく耳にするのが「メモリ解析って職人芸ですよね」という言葉だ。確かに、Volatilityをコマ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のブラウザセッションとクッキーの抽出 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリ上の「生きた鍵」を狙う闇:ブラウザフォレンジックから学ぶセッション管理の急所現場でインシデント対応をしていると、驚かされるのが「攻撃者はネットワーク境界を突破するよりも、ユーザーのブラウザに住み着く方が圧倒的に楽だ」と知っていることで...
スポンサーリンク